Integrações de firewall

Ligar a Q-Feeds ao Palo Alto

Este guia de configuração cobre as EDL do Palo Alto passo a passo, não a página de produto. Adicione a Q-Feeds à sua firewall Palo Alto Networks como External Dynamic Lists (EDL) para bloquear IP, domínios e URL maliciosos conhecidos com threat intelligence regularmente atualizada.

Este guia destina-se a administradores que configuram a integração no PAN-OS. Aborda os pré-requisitos, como criar as External Dynamic Lists e como referenciá-las numa Security policy para bloquear o tráfego malicioso.

Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Use um intervalo de atualização de 20 minutos ou mais.

Listas de indicadores disponíveis

  • Malware IP (feed_type=malware_ip)
  • Malware domains (feed_type=malware_domains)
  • Phishing URLs (feed_type=phishing_urls)

URL de exemplo (substitua os placeholders pelos seus valores):

https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000

Teste com:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"

Service route para External Dynamic Lists

  1. Abra Device > Setup > Services > Service Route Configuration > Customize.
  2. Edite o serviço External Dynamic Lists para que a firewall possa alcançar api.qfeeds.com.

Adicionar uma External Dynamic List

  1. Vá a Objects > External Dynamic Lists e selecione Add.
  2. Introduza um Name claro para a lista.
  3. Defina Type como IP, Domain ou URL de acordo com o feed. Em listas de domínios pode ativar Automatically expand to include subdomains.
  4. Em Source, cole o URL do feed e substitua os placeholders pela sua chave API e um limit adequado ao seu modelo (veja a tabela de capacidade abaixo).
  5. Transfira o certificado API da Q-Feeds (PEM) em https://api.qfeeds.com/download_cert_PA.php.
  6. Crie um Certificate Profile, importe o(s) certificado(s) transferido(s) como tipo Local e atribua o perfil à EDL.
  7. Ative Client Authentication. O nome de utilizador é api_token; a palavra-passe é a sua chave API da Q-Feeds.
  8. Defina Check for updates para 20 minutos (ou o intervalo da sua licença).
  9. Commit. A lista aparece em Objects > External Dynamic Lists e pode ser usada em security policies.
  10. Repita para cada tipo de feed de que precisa (IP, domínios, URL).

Limites de capacidade por modelo

Escolha um limit adequado à sua plataforma. A Palo Alto aplica totais a nível da plataforma; quando o limite de IP é atingido, a firewall gera uma mensagem syslog. As listas IP predefinidas não contam para o limite.

  • Endereços IP: séries PA-3200 / PA-5200 / PA-7000 até 150.000 no total; outros modelos até 50.000 no total.
  • Limites de entradas de listas URL / domínio (exemplos):
    • PA-5200 / PA-7000 (com NPC de alta capacidade): até 250.000 URL / 4.000.000 domínio
    • VM-500 / VM-700: 100.000 URL / 2.000.000 domínio
    • PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 domínio
    • PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 domínio

Consulte a documentação atual da Palo Alto para o seu modelo exato e versão do PAN-OS.

Utilização em políticas

Referencie a nova EDL na origem ou destino da security policy (e controlos de URL/domínio relacionados) para que o tráfego correspondente seja bloqueado ou registado de acordo com as suas regras.

Transferir o manual PDF

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito